Een NIS2-gereedheidsaudit (gap-analyse) beoordeelt de cybersecurityvolwassenheid van een mkb-onderneming in relatie tot nieuwe wettelijke verplichtingen. In België sluit deze aanpak idealiter aan op het CyberFundamentals (CyFun)-raamwerk van het Belgisch Centrum voor Cybersecurity (CCB) en vindt plaats in vijf fasen.

1. Kader en reikwijdte

  • Identificeer cruciale bedrijfsprocessen en gevoelige bedrijfsgegevens.
  • Breng alle fysieke en virtuele assets in kaart: servers (bijv. Proxmox-clusters), werkstations, netwerkapparatuur en containers (bijv. Docker-omgevingen).
  • Betrek het management om te controleren of zij de wettelijke en financiële verantwoordelijkheden die voortvloeien uit de richtlijn begrijpen.

2. Documentenbeoordeling en governance

  • Controleer of er een beleid voor de beveiliging van informatiesystemen (ISSP) aanwezig is en of dit actueel is.
  • Analyseer bedrijfscontinuïteitsplannen (BCP) en rampenherstelplannen (DRP).
  • Beheer de HR-beveiligingsprocedures, inclusief toegangsbeheer bij aankomst en vertrek van een medewerker en bewustmakingstrainingen.
  • Het controleren van contracten met IT-onderaannemers om te zorgen voor de aanwezigheid van beveiligingsclausules en service level agreements (SLA's) is een centraal onderdeel van NIS2.

3. Technische evaluatie van de infrastructuur

  • Toegangscontrole: Valideer de systematische implementatie van multifactorauthenticatie (MFA) of hardware (zoals FIDO2/YubiKey-sleutels) voor toegang op afstand en voor beheerders.
  • Netwerk- en domeinbeveiliging: Evalueer netwerksegmentatie (isolatie van gast-, IoT- en productiestromen via VLAN's op UniFi-apparatuur), firewallfiltering en DNS-zonebeveiliging (SPF-, DKIM- en DMARC-configuraties via beheerders zoals Cloudflare).
  • Kwetsbaarheidsbeheer: Controleer de frequentie en automatisering van beveiligingsupdates voor besturingssystemen (Linux/Windows) en webapplicaties.
  • Backups: Zorg voor het bestaan ​​van onveranderlijke, versleutelde back-ups die geïsoleerd zijn van het productienetwerk, aangevuld met regelmatige hersteltests.

4. Audit van incidentdetectie en -beheer

  • Controleer of er een incidentmeldingsprocedure bestaat die strikte termijnen kan halen (vroegtijdige melding aan de CCB binnen 24 uur).
  • Analyseer de centralisatie en bewaring van logbestanden (logging) om een ​​inbreuk te onderzoeken.

5. Herstelplan (routekaart)

  • Classificeer de geconstateerde discrepanties tussen de huidige situatie en de NIS2-vereisten naar kritikaliteit.
  • Stel een technisch en organisatorisch actieplan op, inclusief kostenraming en prioriteiten, voor het management.

Categorieën: